COM(2026) 13 final  du 20/01/2026

Contrôle de subsidiarité (article 88-6 de la Constitution)

Ce texte a fait l'objet de la proposition de résolution : Cadre européen de certification de cybersécurité 2 (2025-2026) : voir le dossier legislatif


Proposition de règlement du Parlement européen et du Conseil relatif à l'Agence de l'union européenne pour la cybersécurité (ENISA), au cadre européen de certification de cybersécurité et à la sécurité de la chaîne d'approvisionnement des TIC, et abrogeant le règlement (UE) 2019/881 (règlement sur la cybersécurité 2) - COM(2026) 11

Proposition de directive du Parlement européen et du conseil modifiant la directive (UE) 2022/2555 en ce qui concerne l'introduction de mesures de simplification et l'alignement sur [la proposition de règlement sur la cybersécurité 2] - (2026) 13

Soulignant des menaces cyber croissantes et de plus en plus complexes, la Commission européenne propose un train de mesures destiné à renforcer la résilience et les capacités de l'Union européenne (UE) à faire face en matière de cybersécurité.

Alors que les États membres font l'objet de cyberattaques et d'attaques hybrides ciblant notamment leurs institutions démocratiques ainsi que des services essentiels, perpétrées par des groupes étatiques et/ou criminels qui usent de méthodes sophistiquées, la proposition entend moderniser et renforcer le cadre juridique applicable dans l'UE, essentiellement fondé sur le règlement sur la cybersécurité de 20191(*).

A. Le contenu des propositions législatives de la Commission

Présentée le 20 janvier 2026, la proposition de la Commission, dite « règlement sur la cybersécurité 2 », entend :

· renforcer la sécurité des chaînes d'approvisionnement des technologies de l'information et de la communication (TIC) de l'UE, dans 18 secteurs jugés critiques, dans un objectif d'atténuer les dépendances et donc les risques non techniques ;

· réformer le cadre européen de certification de cybersécurité (ECCF) en révisant les procédures de certification pour les produits, services et processus TIC, dans l'objectif de les rendre plus efficaces et transparentes. In fine, il s'agit d'assurer la cybersécurité des produits fournis aux citoyens européens dès leur conception, grâce à un processus de certification simplifié ;

· introduire des mesures de simplification pour faciliter le respect des règles de cybersécurité de l'UE et des exigences en matière de gestion des risques, notamment pour les PME. Les mesures envisagées viennent en complément du point de contact unique proposé dans le train de mesures omnibus sur le numérique2(*), concernant le signalement des incidents de cybersécurité ;

· enfin, accroître les prérogatives de l'Agence de l'Union européenne pour la cybersécurité (ENISA) quant à la gestion des menaces en matière de cybersécurité.

La proposition de directive présentée concomitamment par la Commission décline pour l'essentiel la proposition de règlement. Elle entend notamment réviser de façon « ciblée » la directive (UE) 2022/2555 sur la sécurisation des réseaux et des systèmes d'information (ci-après la « directive SRI 2 »), laquelle n'est toujours pas transposée en droit français.

B. Ces propositions sont-elles conformes aux principes de subsidiarité et de proportionnalité ?

L'unique base légale sur laquelle se fonde la Commission est l'article 114 du traité sur le fonctionnement de l'Union européenne, qui porte sur le fonctionnement du marché unique.

Dans son étude d'impact, la Commission justifie l'intérêt européen à agir comme suit : « Les menaces en matière de cybersécurité transcendent les frontières nationales ; une approche unifiée est donc essentielle pour une réponse efficace. Une intervention au niveau de l'UE garantit une protection cohérente, renforce la compétitivité en assurant des conditions de concurrence équitables et facilite la libre circulation des services et produits numériques au sein du marché unique. L'harmonisation au niveau de l'UE réduit également les charges administratives grâce à des procédures de conformité simplifiées et rationalisées ».

Si une telle analyse apparaît fondée en première lecture, au regard du caractère par nature transfrontalier des menaces cyber, la cybersécurité, « de par l'importance qu'elle revêt pour la sécurité des États membres, relève par plusieurs aspects de la souveraineté nationale », comme l'avait déjà souligné le Sénat dans sa résolution portant avis motivé sur la proposition de règlement sur la cybersécurité, le 6 décembre 20173(*).

Considérant que les propositions présentées par la Commission européenne tendent au renforcement des compétences de l'ENISA, au détriment des agences nationales, et dans la mesure où la sécurité nationale reste de la seule responsabilité de chaque État membre en application de l'article 4 du traité sur l'Union européenne, elles apparaissent susceptibles de porter atteinte aux principes de subsidiarité et de proportionnalité.

Compte tenu de ces observations, le groupe de travail sur la subsidiarité a décidé d'approfondir l'examen de ces textes au titre de l'article 88-6 de la Constitution.


* 1 Règlement (UE) 2019/881 du Parlement européen et du Conseil du 17 avril 2019 relatif à l'ENISA (Agence de l'Union européenne pour la cybersécurité) et à la certification de cybersécurité des technologies de l'information et des communications, et abrogeant le règlement (UE) no 526/2013 (règlement sur la cybersécurité).

* 2 Proposition de règlement du Parlement européen et du Conseil modifiant les règlements (UE) 2016/679, (UE) 2018/1724, (UE) 2018/1725 et (UE) 2023/2854 ainsi que les directives 2002/58/CE, (UE) 2022/2555 et (UE) 2022/2557 en ce qui concerne la simplification du cadre législatif numérique, et abrogeant les règlements (UE) 2018/1807, (UE) 2019/1150 et (UE) 2022/868 ainsi que la directive (UE) 2019/1024].

* 3 Résolution portant avis motivé sur la conformité au principe de subsidiarité de la proposition de règlement relatif à l'ENISA, Agence de l'Union européenne pour la cybersécurité, et abrogeant le règlement (UE) n° 526/2013, et relatif à la certification des technologies de l' information et des communications en matière de cybersécurité (règlement sur la cybersécurité) - COM (2017) 477 final, résolution n° 25 (2017-2018), devenue résolution du Sénat le 6 décembre 2017.


Examen dans le cadre de l'article 88-4 de la Constitution

Texte déposé au Sénat le 18/03/2026